La firma de análisis y ciberseguridad blockchain Chainalysis ha publicado un informe especializado en el que revela que el almacenamiento de instrucciones de ciberataques e información sobre infraestructura en redes blockchain públicas ha aumentado un 420% durante los últimos 12 meses. Según el estudio, los ciberdelincuentes vinculados a Gobiernos o actores estatales representaron aproximadamente dos tercios de las nuevas campañas identificadas en cada trimestre del periodo analizado.
Entre los actores estatales mapeados, la investigación destaca la adopción sistemática de estas técnicas por parte de grupos de ciberoperaciones vinculados a los regímenes de Corea del Norte e Irán.
Vectores técnicos y tácticas de evasión multicadena
El informe de Chainalysis ha logrado vincular actividades de ciberespionaje previamente no atribuidas en las redes Tron, Aptos y BNB Smart Chain (BSC) con el grupo UNC5342, una célula de ciberpatrocinio norcoreano rastreada originalmente por la división Google Threat Intelligence:
- Mecanismo de redirección: Los punteros codificados en las transacciones de Tron y Aptos dirigían los dispositivos infectados hacia una misma transacción en la red BSC, utilizando Tron como canal primario de acceso y Aptos como ruta secundaria de respaldo.
- Configuración offchain: La transacción en BNB Smart Chain contenía direcciones de servidores cifradas y datos de configuración que conectaban los equipos comprometidos con infraestructuras externas empleadas para el acceso remoto y la exfiltración de información sensible.
- Persistencia operativa: La firma subraya que el uso de registros inmutables en blockchains públicas eleva significativamente la durabilidad de las campañas de malware, dado que la información almacenada permanece plenamente accesible incluso tras la desconexión o desmantelamiento de los dominios, servidores de mando o repositorios de código tradicionales.
Esta estrategia consolida la evolución de metodologías previas registradas en 2025, cuando ciberdelincuentes norcoreanos emplearon la técnica denominada EtherHiding para inyectar código malicioso orientado al robo de activos digitales directamente en contratos inteligentes.